México, Brasil e Colômbia sob ataque
Unit 42 detectou campanhas ativas contra transporte, governo, água e finanças no México, no Brasil e na Colômbia.
Unit 42 reportou duas campanhas ativas contra organizações na América Latina: uma contra transporte, governo e água no México e no Equador, e outra contra o setor financeiro no Brasil. Em paralelo, houve análises sobre Blind Eagle na Colômbia e sobre Gambling Goblin, que transformou sites públicos brasileiros em infraestrutura de fraude SEO.
A Unit 42 reportou duas campanhas ativas contra organizações na América Latina. Uma teve como alvo transporte, ministérios federais e serviços municipais de água no México e no Equador. A outra se concentrou no setor financeiro no Brasil. Em paralelo, outras análises descreveram a atividade do Blind Eagle na Colômbia e do Gambling Goblin, que usou sites públicos brasileiros como infraestrutura para fraude SEO.
O que a Unit 42 detectou no México, no Equador e no Brasil?
A Unit 42 identificou uma campanha voltada a transporte no México, com impacto adicional em ministérios do governo federal mexicano e em uma empresa municipal de água no Equador, além de uma campanha financeira no Brasil. Internamente, a empresa atribuiu a primeira ao cluster CL-CRI-1131 e a segunda ao CL-CRI-1163.
No caso do CL-CRI-1131, a Unit 42 descreveu o uso de técnicas living-off-the-land, scripts em lote para manipular e exfiltrar dados e o NextChat hospedado na infraestrutura operacional dos atacantes. A CSA ampliou a cobertura e observou que o conjunto de alvos não se limita a um único setor industrial, mas inclui infraestrutura crítica e administração pública.
Para o CL-CRI-1163, a Unit 42 apontou RATs personalizados e ferramentas de tunelamento, entre elas um proxy SOCKS5 baseado em Go. A mesma cobertura informou que, em fevereiro de 2026, os atacantes obtiveram acesso inicial por meio de um arquivo anexo em um e-mail de phishing. A CSA acrescentou que esse proxy SOCKS5 foi versionado e reenviado em pelo menos nove iterações, o que sugere manutenção ativa do conjunto de ferramentas e uma campanha prolongada contra o setor financeiro brasileiro.
Como operavam os clusters CL-CRI-1131 e CL-CRI-1163?
Os dois clusters mostram uso contínuo de ferramentas comuns do sistema, scripts iterativos e componentes personalizados para persistência, exfiltração e túneis de comunicação. A CSA informou ainda que ambos os operadores usaram de forma recorrente interfaces próprias do NextChat para consultar LLMs comerciais como Claude e GPT-4.1, com fins operacionais que incluíram troubleshooting de exploits e geração iterativa de scripts de exfiltração.
A SocDefenders.ai também descreveu o CL-CRI-1131 e o CL-CRI-1163 como campanhas ativas desde pelo menos fevereiro de 2026 e destacou a combinação de LotL, batch scripting e malware personalizado, entre eles o proxy SOCKS5 em Go para tunelamento de tráfego. A Risky Business, em seu boletim, resumiu a campanha mexicana como uma atividade ativa que afetou uma organização de transporte, ministérios federais e serviços municipais de água no México e no Equador.
O que aconteceu com o Blind Eagle na Colômbia?
A LevelBlue SpiderLabs publicou uma análise de uma infraestrutura de carregamento malicioso ligada ao Blind Eagle, também identificado como APT-C-36, na Colômbia. A cobertura falou de iscas com notificações judiciais e de direcionamento contra entidades governamentais colombianas.
A Security Arsenal e a OffSeq Threat Radar acrescentaram que o ator distribuía loaders e payloads RAT via GitHub, com uso de AsyncRAT, DcRat, Remcos e XWorm. A OffSeq detalhou e-mails de phishing com iscas de notificações judiciais e multas de trânsito, além de arquivos compactados protegidos por senha. A DeafNews acrescentou que a conta de GitHub "cabeto850128" e os repositórios "comicsam" e "jacobo" eram usados como staging de loaders em AutoIt, enquanto uma pasta local chamada "Rats" continha builds das mesmas famílias.
Como o Gambling Goblin usou sites brasileiros?
A Check Point Research informou que o Gambling Goblin, um grupo de língua chinesa ligado ao cluster Earth Berberoka, transformou sites comprometidos do governo e da educação no Brasil em infraestrutura para uma campanha contínua de fraude SEO desde meados de 2025. A cobertura indicou que o grupo inseriu módulos maliciosos em servidores Apache de órgãos governamentais e educacionais e redirecionava o tráfego legítimo para páginas de apostas e phishing, mantendo a aparência de navegação sob o mesmo domínio.
A Infosecurity Magazine afirmou que as organizações comprometidas incluíam órgãos federais, estaduais e municipais, além de uma agência pública nacional, uma assembleia legislativa estadual, tribunais de contas e uma empresa estatal de serviços públicos. O comunicado da Check Point no Japão acrescentou que as páginas de phishing imitavam lojas de aplicativos como Google Play, Microsoft Store e Amazon, com versões em português brasileiro, vietnamita, espanhol e inglês. A Level4 disse que a campanha está ativa desde meados de 2025, busca sequestrar tráfego e manipular posicionamento em buscadores em larga escala, e usa cadeias de redirecionamento entre domínios comprometidos, muitos deles governamentais.
Fontes
- Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latinaunit42.paloaltonetworks.com· Unit 42 (Palo Alto Networks)
- Blind Eagle GitHub Loader (AsyncRAT/DcRat/XWorm) ...securityarsenal.com· Security Arsenal
- Gambling Goblin Turns Brazilian Government Sites Into SEO Weaponsinfosecurity-magazine.com· Infosecurity Magazine
- AI-Augmented Intrusions Hit Latin American Government and Financelabs.cloudsecurityalliance.org· Cloud Security Alliance
- Alternative CISO Daily Briefing – 2026-09-03labs.cloudsecurityalliance.org· Cloud Security Alliance
- Risky Bulletin: Russia tells data centers to deploy drone defensesrisky.biz· Risky Business
- Attackers Expose Ongoing AI Tool Use Targeting ...socdefenders.ai· SocDefenders.ai
- Still Circling: Inside the Operator Behind the GitHub Loaderradar.offseq.com· OffSeq Threat Radar
- Infostealer su workstation attaccante espone campagna Blind Eagledeafnews.it· DeafNews
- Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weaponresearch.checkpoint.com· Check Point Research
- Вредоносные модули Apache для SEO-накрутки — VMTechvmtech.rs· VMTech
- チェック・ポイント・リサーチ、中国語話者の脅威グループ「Gambling Goblin」を発見し、大規模なSEO詐欺の手口を公開prtimes.jp· Check Point Software Technologies
- Proyecto para postergar ley de datos marca la semana - NIVEL4 Labsblog.nivel4.com· Nivel4 Labs
- Campaña secuestra tráfico de sitios gubernamentales ...blog.nivel4.com· Nivel4
- 「Gambling Goblin」、ブラジル政府機関サイトをSEO兵器に変えるblackhatnews.tokyo· BlackHatNews Tokyo



